SUSE Linux Enterprise Server 15에서 FIPS 모드를 활성화하는 방법
SUSE에서 지원하는 설정 유틸리티를 사용하여 SLES 15에서 FIPS 모드를 활성화하고, 안전하게 재부팅한 다음, 커널 및 암호화 정책 상태를 확인하고 인증 제한 사항을 점검하십시오.
SUSE Linux Enterprise Server 15에서는 SUSE의 fips-mode-setup워크플로를 사용하여 FIPS 암호화 정책 및 부팅 설정을 구성한 다음 재부팅하고 결과를 확인하십시오. 단일 커널 플래그만으로는 규정 준수를 입증할 수 없습니다. FIPS 모드는 규정을 준수하는 배포의 일부일 뿐이며, 검증된 암호화 모듈 및 패키지 버전이 시스템에 적용되는 요구 사항과 일치해야 합니다.
이 절차는 2026년 10월 6일에 검토된 최신 SLES 15 서비스 팩 문서인 SUSE SLES 15 SP7 보안 및 강화 가이드를 따릅니다. 패키지 가용성 및 인증 상태는 서비스 팩, 아키텍처, 저장소 및 지원 계약에 따라 다를 수 있습니다.
| 목표 | 행동 | 성공 지표 |
|---|---|---|
| 새 설치를 준비하세요 | patterns-base-fips패턴 을 설치하세요 | FIPS 관련 패키지가 있습니다. |
| 시스템 구성을 활성화합니다. | 달리다sudo fips-mode-setup --enable | 해당 도구는 FIPS 모드가 활성화될 것이라고 보고합니다. |
| 부팅 구성을 적용합니다 | 점검 시간 동안 재부팅하세요 | 서버가 서비스 상태로 복귀합니다. |
| 결과를 확인하세요 | 달리다sudo fips-mode-setup --check | 커널, initramfs 및 FIPS 암호화 정책 검사가 통과되었습니다. |
FIPS 140은 암호화 모듈과 승인된 구성을 검증하는 표준이며, 서버 전체에 대한 일반적인 보안 등급이 아닙니다. 인증 기관에서 요구하는 정확한 SLES 서비스 팩, 아키텍처, 암호화 모듈 및 애플리케이션을 확인하십시오. SUSE의 SLES 15 SP7 가이드에 따르면 SP7은 NIST FIPS 140-3 인증 대상이 아닙니다. 또한 인증에는 특정 바이너리 및 버전이 포함될 수 있다고 명시되어 있습니다. 따라서 SP7에서 해당 모드를 활성화한다고 해서 운영 체제 또는 모든 애플리케이션이 FIPS 140-3 인증을 받았다고 보장할 수는 없습니다. 규정 준수를 주장하기 전에 SUSE의 최신 인증 정보와 평가 기관의 요구 사항을 확인하십시오.
SUSE는 규정 준수 규칙에서 요구하는 경우에만 FIPS를 활성화할 것을 권장합니다. FIPS 제한으로 인해 이전 알고리즘이 거부되거나 애플리케이션 및 통합 기능이 작동을 멈출 수 있으며, 업데이트 또한 기능에 영향을 미칠 수 있습니다. 먼저 대표 시스템을 테스트하십시오. 시스템 가동 중지 시간을 계획하고, 콘솔 또는 대역 외 액세스가 가능한지 확인하고, 최신 백업을 확인하고, 복구 경로를 문서화하십시오. 서버가 원격인 경우 부팅 구성을 변경하기 전에 부팅 콘솔에 액세스할 수 있는지 확인하십시오.
플랫폼 세부 정보를 기록하고 서버가 지원되는 SUSE 저장소에 액세스할 수 있는지 확인하십시오.
cat /etc/os-release
uname -m
sudo zypper refresh
저장소 구성이 등록된 SLES 제품 및 서비스 팩과 일치하는지 확인하십시오. 유사한 이름의 패키지를 얻기 위해 관련 없는 저장소를 추가하지 마십시오. 인증은 올바른 공급업체 패키지, 버전 및 구성에 따라 달라집니다.
SUSE는 patterns-base-fips새 설치 시 패턴을 설치하는 것을 권장합니다. 기존 서버에서는 트랜잭션을 확정하기 전에 패턴 및 패키지 변경 사항을 검토하십시오. 해당 명령은 fips-mode-setup에서 제공되며 crypto-policies-scripts기본적으로 설치되어 있지 않을 수 있습니다. 올바른 SLES 저장소가 활성화된 경우, 필요한 구성 요소가 누락되었다면 설치하십시오.
sudo zypper install patterns-base-fips crypto-policies-scripts
YaST 소프트웨어를 통해 서비스 팩에 FIPS 패턴이 표시되는 경우, 해당 패턴을 선택하고 지원되는 저장소에서 설치 패키지를 설치할 수 있습니다. zypper가 제안한 종속성 변경 사항을 검토하고, 필수 패키지가 제거되거나 시스템이 지원되지 않는 소스로 전환되는 경우 설치를 중지하십시오.
SUSE에서 제공하는 명령어를 루트 권한으로 실행하려면 다음 단계를 따르십시오 sudo.
sudo fips-mode-setup --enable
이 유틸리티는 시스템 정책 및 부팅 설정을 구성합니다. SUSE에서 제공하는 예제에서는 시스템 정책이 FIPS로 설정되고 재부팅을 요청한다고 보고합니다. 명령 실행 시 유틸리티가 없다는 오류가 발생하면 crypto-policies-scripts암호화 정책 파일을 수동으로 편집하는 대신 해당 제품 저장소에서 유틸리티를 설치하거나 복구하십시오.
부트로더 구성을 별도로 관리하는 변경 제어 환경의 경우, 이 유틸리티는 옵션을 지원합니다 --no-bootcfg. 이 옵션은 부트로더를 재구성하는 대신 추가해야 하는 부팅 매개변수를 출력합니다. 출력 내용을 확인하고 플랫폼의 부트로더 절차를 따르십시오. SUSE는 IBM Z의 경우 예외를 명시합니다. 해당 명령을 zipl생략하면 시스템이 부팅되지 않을 수 있으므로, 이 명령은 여전히 실행을 시도합니다.
유지보수 시간 동안 재부팅하세요:
sudo reboot
서버가 다시 작동하면 전체 상태를 확인하세요.
sudo fips-mode-setup --check
SLES 15 SP7에서 SUSE의 예제 출력은 FIPS 모드가 활성화되어 있고, initramfs FIPS 모듈이 활성화되어 있으며, 현재 암호화 정책이 FIPS 정책을 기반으로 한다는 것을 확인시켜 줍니다. 커널 표시기도 확인할 수 있습니다.
cat /proc/sys/crypto/fips_enabled
이 값은 1커널 FIPS 플래그가 활성화되어 있음을 나타냅니다. 이는 추가적인 진단 정보이며, fips-mode-setup --check검증된 모듈 및 애플리케이션 구성에 대한 검토 또는 확인을 대체하는 것으로 간주해서는 안 됩니다. 서비스에는 자체 암호화 라이브러리, 정책 또는 규정 준수 요구 사항이 있을 수 있습니다.
시스템의 실제 역할을 반영하는 기능 테스트를 실행하십시오. 필수 피어와의 TLS 연결, 승인된 알고리즘을 사용한 SSH 액세스, 인증서 작업, 예약된 작업, 백업, 디렉터리 인증 및 데이터베이스 또는 애플리케이션 암호화를 테스트하십시오. 알고리즘 또는 키 크기를 사용할 수 없음을 나타내는 오류가 있는지 애플리케이션 로그를 검토하십시오. 허용되지 않는 암호화에 의존하는 클라이언트 또는 통합 기능은 지원되는 구성 프로세스를 통해 업데이트하십시오.
SUSE 가이드에서는 Samba/CIFS를 고려할 때 FIPS 규정을 준수하는 네트워크에서는 Kerberos 인증을 사용해야 한다고 명시하고 있습니다. 또한, Samba의 다른 인증 모드 중 하나인 MD5는 FIPS 규정에 따라 인증에 지원되지 않는다고 설명합니다. 운영 시스템을 변경하기 전에 디렉터리 및 스토리지 관리자와 인증 경로를 반드시 확인하십시오.
crypto-policies-scripts 등록된 SLES 저장소에서 설치한 후 다시 시도하십시오./proc/sys/crypto/fips_enabled.롤백이 필요한 경우 SUSE에서 제공하는 다음 명령어를 참조하십시오.
sudo fips-mode-setup --disable
이후 시스템을 재부팅하고 실행하여 sudo fips-mode-setup --check최종 상태를 확인하십시오. FIPS 모드를 비활성화한다고 해서 마이그레이션 중에 적용된 모든 애플리케이션, 키 또는 구성 변경 사항이 자동으로 되돌려지는 것은 아닙니다. 이러한 변경 사항은 별도로 검토하고 최종 시스템 상태를 기록해 두십시오.
fips-mode-setup --enable작업이 완료되었고 서버가 재부팅되었으며 fips-mode-setup --check예상되는 구성 요소가 활성화되었다고 보고합니다.SUSE에서 지원하는 설정 유틸리티를 사용하여 SLES 15에서 FIPS 모드를 활성화하고, 안전하게 재부팅한 다음, 커널 및 암호화 정책 상태를 확인하고 인증 제한 사항을 점검하십시오.
공식 .deb 패키지, APT, 정책 검사, 업데이트 안내 및 관리 기기용 수정 사항을 통해 Gooroom OS에 Google Chrome을 안전하게 설치하세요.
Securely forward SLES system logs to a remote syslog server with rsyslog, TLS certificates, peer-name verification, queues, validation, and testing.
YaST를 사용하여 SSSD를 통해 SLES 15를 Active Directory에 연결합니다. DNS 및 시간 설정을 준비하고, 도메인 로그인을 구성하고, Kerberos를 확인하고, SSSD, Winbind 및 realmd를 비교합니다.
Pardus Linux에서 RTL8821CE Wi-Fi 문제를 해결하려면 내장 rtw88 드라이버, Realtek 펌웨어, rfkill, NetworkManager 및 안전 대체 옵션을 확인하십시오.
Diagnose and fix Debian 12 DNS resolution failures with systemd-resolved, including resolv.conf, NetworkManager, networkd, cache, and verification.
Pardus 25.2를 Windows 11과 함께 설치하려면 Windows 볼륨을 백업하고 축소한 다음 UEFI USB로 부팅하고 기존 EFI 및 복구 파티션을 보호하십시오.
SUSE Linux Enterprise Server에서 HTTP 500 오류로 인한 Zypper 새로 고침 실패를 진단합니다. 실패한 저장소를 식별하고, 프록시 및 등록을 확인한 다음, 메타데이터를 안전하게 새로 고칩니다.
Compare the so-called Pardus package manager “PETA” with APT, clarify current Pardus package tools, and choose the right interface for desktop use or administration.
우분투 커널 업데이트 후 NVIDIA 드라이버가 로드되지 않는 문제를 해결하려면 커널 모듈, 보안 부팅, DKMS, 헤더, Nouveau 및 버전 불일치를 확인하십시오.